PT-2026-79775 · Justhtml · Justhtml
CVSS v3.1
9.8
Crítica
| Vetor | AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H |
Nome do Software Vulnerável e Versões Afetadas
justhtml versões anteriores a 1.16.0
Descrição
Múltiplos problemas de bypass de sanitização de HTML permitem que conteúdos ativos ou perigosos, como tags de script ou style, sobrevivam ao processo de sanitização, podendo levar ao cross-site scripting. Esses problemas afetam principalmente cenários de uso avançado, em vez do caminho de sanitização padrão. As causas técnicas incluem a mutação ou reutilização de objetos de política de sanitização, o que pode enfraquecer a sanitização subsequente. Além disso, a entrada programática de DOM fornecida às funções
sanitize() e sanitize dom() pode não detectar nomes de tags em letras mistas (ex: ScRiPt, StYlE). Outros vetores incluem nomes de doctype programáticos manipulados que são serializados em marcações ativas e políticas personalizadas que preservam SVG ou MathML, as quais podem permitir elementos de animação, atributos de apresentação com referências externas url(...) ou árvores DOM rotuladas incorretamente como namespace="html" para burlar as verificações de conteúdo estrangeiro.Recomendações
Atualize o justhtml para a versão 1.16.0.
Exploit
Correção
XSS
RCE
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Identificadores relacionados
Produtos afetados
Justhtml